Коротко: Компания ThreatFabric 20 августа 2026 года опубликовала анализ нового Android-вредоноса Manic. Он атакует 169 приложений — банковских, платёжных, криптовалютных, мессенджеров и 2FA-аутентификаторов, — среди которых присутствуют российские финансовые сервисы. Ключевая особенность: даже когда телефон отключён от интернета, Manic передаёт украденные данные через Bluetooth и Wi-Fi ближайших заражённых смартфонов.
Что умеет вредонос
Manic сочетает в себе функциональность банковского трояна и шпионского ПО. После установки он запрашивает разрешения Accessibility Services Android и получает возможность:
- перехватывать ввод PIN-кодов и паролей с экрана блокировки;
- накладывать поддельные экраны входа поверх настоящих банковских приложений, похищая логины и пароли;
- копировать входящие SMS с одноразовыми кодами (OTP);
- считывать сид-фразы криптовалютных кошельков;
- перехватывать уведомления, файлы и данные геолокации;
- позволять оператору наблюдать за экраном и управлять им удалённо.
Итого 169 идентификаторов приложений под прицелом: банки, государственные и eID-сервисы, криптокошельки, мессенджеры, двухфакторные аутентификаторы. ThreatFabric называет среди географических целей Украину, Россию, Польшу, Чехию, Великобританию и другие европейские страны.
Офлайн-ретрансляция: новая техника
Главная техническая новинка Manic — механизм store-and-forward: если заражённый смартфон теряет подключение к интернету, вредонос находит ближайшие заражённые устройства через Wi-Fi Direct или Bluetooth/BLE и передаёт зашифрованные данные через них. По умолчанию цепочка может включать до четырёх промежуточных узлов.
Схема работает как децентрализованная ячеистая сеть из заражённых смартфонов: каждый может временно стать «мостом» для передачи чужих краденых данных к C2-серверу. Данные доходят до операторов вредоноса, даже если жертва находится в метро, в самолёте или в зоне нестабильного интернета.
Алгоритм выбора ретранслятора: сначала Manic проверяет наличие активного Wi-Fi Direct-соединения, затем опрашивает Bluetooth- и BLE-пиров на предмет интернет-подключения и маршрутизирует пакет через первый доступный узел. Это делает блокировку трафика значительно сложнее для стандартных средств защиты.
Как распространяется Manic
Manic не размещался в Google Play — Google подтвердила это и сообщила, что Play Protect автоматически защищает пользователей от известных образцов вредоноса. Заражение идёт через фишинговые сайты и приложения-дропперы, замаскированные под утилиты: «обновления системы», инструменты безопасности, полезные приложения.
Инфраструктура Manic появилась ещё в феврале 2026 года. К маю наблюдалась активная волна заражений. В июле вышла обновлённая версия с усиленными механизмами противодействия анализу — признак того, что группа продолжает активно развивать инструмент.
Как защитить свой смартфон
Основное правило — устанавливать приложения только из официального Google Play. Любое предложение скачать «обновление» или приложение по ссылке из мессенджера, рекламного баннера или браузера — красный флаг.
Проверьте раздел «Специальные возможности» в настройках Android (Настройки → Специальные возможности → Установленные сервисы): в нём не должно быть программ, которые вы самостоятельно не активировали. Именно через эти разрешения Manic перехватывает ввод паролей.
На уровне сетевой защиты LiMP VPN шифрует весь трафик устройства и скрывает посещаемые домены от наблюдения на уровне сети. Это особенно важно в публичных Wi-Fi и Bluetooth-средах — ровно там, где Manic ищет «мосты» для передачи похищенного. Приложение доступно для iOS и Android.
Источники
- ThreatFabric — «Manic: Blend between Banking Malware & Spyware» (20 августа 2026)
- BleepingComputer — «New Manic Android malware can exfiltrate data through nearby devices» (20 августа 2026)
- The Hacker News — «Manic Android Malware Exfiltrates Data From Offline Phones via Nearby Infected Devices»
- Security Affairs — «Manic: The Android Malware That Exfiltrates Data Even When the Phone Is Offline»
